هشدار فوری امنیتی برای کاربران Veeam، Django و Terraform؛ وصله حفرههای حیاتی با ریسک ۱۰ از ۱۰
در روزهای اخیر، دنیای امنیت نرمافزار با موج جدیدی از اصلاحیههای امنیتی برای سه پلتفرم پرکاربرد روبرو بوده است. شرکتهای «هشیکورپ» (HashiCorp)، «وییم» (Veeam) و بنیاد نرمافزاری «جنگو» (Django) در مجموع ۱۱ آسیبپذیری را در محصولات خود شناسایی و وصله کردهاند. اگرچه این حفرههای امنیتی در حوزههای متفاوتی طبقهبندی میشوند، اما اهمیت برخی از آنها به قدری بالاست که کارشناسان امنیت، ارتقای فوری سیستمها را به مدیران شبکه توصیه کردهاند.
یکی از جدیترین گزارشها مربوط به «Terraform MCP Server» است که یک نقص امنیتی با امتیاز خطر ۱۰.۰ (بالاترین سطح ممکن) در آن کشف شده است. این مشکل که در پیکربندیهای چندکاربره رخ میدهد، باعث میشود توکنهای دسترسی کاربران با یکدیگر ترکیب و بازنشر شوند؛ به این معنا که یک کاربر میتواند به جای دیگری از منابع استفاده کند. همچنین در کنسول مدیریت سرویس Veeam، دو حفره امنیتی حیاتی شناسایی شده که یکی از آنها به مهاجم اجازه میدهد بدون احراز هویت، هویت یک «ایجنت» مدیریتشده را جعل کرده و اعتبارنامههای آن را سرقت کند. در بخش جنگو نیز، یک آسیبپذیری در کتابخانه «GeoDjango» گزارش شده که میتواند از طریق دستکاری جستجوهای مکانی، منجر به اجرای کد از راه دور شود.
نکته قابل تامل اینجاست که با وجود شدت بالای این آسیبپذیریها، هنوز هیچ گزارش مستندی از بهرهبرداری فعال مهاجمان (Exploitation) از این حفرهها منتشر نشده است. با این حال، با توجه به اینکه این ابزارها در زیرساختهای حساس و محیطهای شرکتی مورد استفاده قرار میگیرند، هرگونه تعلل در بهروزرسانی میتواند پنجرهای خطرناک برای نفوذگران باز کند. به مدیران سیستمها توصیه میشود با مراجعه به وبسایتهای رسمی این پروژهها، بلافاصله نسخههای جدید منتشر شده را جایگزین کنند، چرا که رویکردهای امنیتی اتخاذ شده در این نسخهها، راه را بر سوءاستفادههای احتمالی آینده میبندد.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion